Bonnes pratiques de sécurité
Vue d'ensemble
Cette section contient les bonnes pratiques pour configurer Zabbix de manière sécurisée.
Les pratiques de cette section ne sont pas nécessaires au fonctionnement de Zabbix, mais elles sont recommandées pour améliorer la sécurité du système.
Encodage UTF-8
UTF-8 est le seul encodage pris en charge par Zabbix. Il est connu pour fonctionner sans aucune faille de sécurité. Les utilisateurs doivent savoir qu'il existe des problèmes de sécurité connus lors de l'utilisation de certains autres encodages.
Chemins de l'installateur Windows
Lors de l'utilisation des installateurs Windows, il est recommandé d'utiliser les chemins par défaut fournis par l'installateur. L'utilisation de chemins personnalisés sans autorisations appropriées pourrait compromettre la sécurité de l'installation.
Macros dans les scripts globaux définis par l'utilisateur
Pour renforcer la sécurité, il est recommandé d'utiliser des fonctions de macro plutôt que des macros simples dans les scripts globaux définis par l'utilisateur, car les macros ne sont pas automatiquement échappées.
Avis de sécurité Zabbix et base de données CVE
Voir Avis de sécurité Zabbix et base de données CVE.
Modèles d’e-mails HTML
Lors de la création ou de la modification de modèles de messages utilisés pour les e-mails HTML, entourez toujours chaque macro de la fonction de macro htmlencode().
Par exemple :
<b>Problem started</b> at {{EVENT.TIME}.htmlencode()} on {{EVENT.DATE}.htmlencode()}<br><b>Problem name:</b>
{{EVENT.NAME}.htmlencode()}<br><b>Host:</b> {{HOST.NAME}.htmlencode()}
<br><b>Severity:</b>
{{EVENT.SEVERITY}.htmlencode()}<br><b>Operational
data:</b> {{EVENT.OPDATA}.htmlencode()}<br><b>Original problem ID:</b> {{EVENT.ID}.htmlencode()}<br>{{TRIGGER.URL}.htmlencode()}
L’utilisation de htmlencode() garantit que tous les caractères HTML présents dans les valeurs des macros sont échappés et empêche l’injection de code HTML dans les notifications (par exemple, l’insertion par un attaquant d’un lien malveillant ou d’hameçonnage dans une notification).
Remarque : les messages électroniques HTML par défaut fournis par Zabbix appliquent déjà htmlencode() aux macros.
Ces recommandations s’appliquent lors de la modification de modèles existants ou de la création de nouveaux modèles : vérifiez que les macros sont encodées avant d’utiliser un modèle pour envoyer un e-mail HTML.